警惕这种恶意广告,正通过谷歌和必应搜索广告传播

VSole2023-08-03 09:43:17

据观察,一种新的恶意广告活动利用谷歌搜索和必应的广告,以AnyDesk、Cisco AnyConnect VPN和WinSCP等IT工具的用户为目标,诱骗他们下载木马安装程序,目的是入侵企业网络,并可能在未来实施勒索软件攻击。

Sophos在周三的一份分析报告中称,这种 “机会主义 “活动被称为 “Nitrogen“,旨在部署Cobalt Strike等第二阶段攻击工具。

eSentire 在 2023 年 6 月首次记录了 Nitrogen,详细描述了一个感染链,它将用户重定向到受攻击的 WordPress 网站,最终将 Python 脚本和 Cobalt Strike Beacons 发送到目标系统上。

Sophos 研究人员表示:”在整个感染链中,威胁方使用不常见的导出转发和 DLL 预加载技术来掩盖其恶意活动“。

Python 脚本一旦启动,就会建立一个 Meterpreter 反向 TCP 外壳,从而允许攻击者在受感染的主机上远程执行代码,并下载一个 Cobalt Strike Beacon 以便后期利用。

研究人员说:搜索引擎内显示的广告已成为攻击者常用的手段。通过广撒网的方式,诱使毫无戒心的用户点击并下载。

这其中包括,网络犯罪分子利用付费广告引诱用户访问恶意网站,诱使他们下载 BATLOADER、EugenLoader(又名 FakeBat)和 IcedID 等多种恶意软件,然后利用这些恶意软件传播信息窃取程序和其他有效载荷。

不仅如此,Sophos 还说它在著名的暗网市场上发现了 “大量关于SEO中毒,恶意广告和相关服务的广告和讨论”,以及提供受损Google Ads帐户的卖家。

这也进一步说明 “攻击者对 SEO 中毒和恶意广告有着浓厚的兴趣”。

谷歌广告
本作品采用《CC 协议》,转载必须注明作者和本文链接
WordPress托管服务提供商Kinsta警告客户称,广告中存在钓鱼网站推广。
根据Malwarebytes的Jérôme Segura在最新的报告中指出,威胁行为者正在滥用广告商帐户,制作并投放恶意广告,将其指向毫不怀疑的用户,导致他们下载远程管理木马(RAT)。
搜索结果中一个看起来合法的亚马逊广告将访问者重定向到Microsoft Defender技术支持骗局,该骗局会锁定他们的浏览器。
威胁分子添加定制的恶意软件载荷后,通过Grammarly、Malwarebytes和Afterburner等广告关键字,以及Visual Studio、Zoom、Slack甚至Dashlane攻击目标组织,提高在个人电脑上成功部署恶意软件的机率。Vermux针对的就是这种GPU,不过出于另一个原因:挖掘加密货币。
网站披露,一个新的网络犯罪活动将钓鱼网站隐藏在搜索结果中,以窃取亚马逊网络服务(AWS)用户的登录凭据。
新推出的一款名为Mars Stealer的窃取信息恶意软件正日益流行,威胁分析人士现在发现了第一批使用该软件的著名大型活动。
WordPress 托管提供商 Kinsta 警告客户,已观察到 Google 广告宣传钓鱼网站以窃取托管凭证。Kinsta 表示,网络钓鱼攻击的目的是窃取 MyKinsta 的登录凭据,MyKinsta 是该公司提供的一项关键服务,用于管理 WordPress 和其他基于云的应用程序。Kinsta 在发送给客户的电子邮件中表示,它已发现攻击者正在利用 Google Ads,针对以前访问过 Kin
ESET是斯洛伐克一家世界知名的电脑安全软件公司,业务范围覆盖全球100多个国家。2023年2月16日,ESET在一篇研究报告上表示,其安全研究员发现了一个针对东亚和东南亚华语人群的恶意软件活动。在ESET向报告此问题后,已将这些恶意广告移除。ESET表示此恶意活动中使用的恶意软件或网络基础设施均未与任何已知活动相匹配,因此ESET目前尚未将此活动归因于任何已知组织。
VSole
网络安全专家